Toon posts:

NAV blokkeert en explorer sluit door Xabot worm *

Pagina: 1
Acties:
  • 215 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik heb sinds een paar dagen een vreselijk irritant virus en ik heb geen idee hoe ik hem kan verwijderen.
Kenmerken:

- Norton anti virus 2003 start niet meer op; icoontje is niet meer zichtbaar en programma sluit zelf af bij opstarten.

- Explorer sluit af bij elke virus gerelateerde term

- Geen enkel on-line virusprogramma (o.a. Panda) detecteert dit virus

Ik heb dus geen enkel idee welk virus dit kan zijn. Heeft iemand een idee? Na het doorspitten van diverse topics dacht ik aan het Yaha virus. Anti yaha software heeft echter geen effect.

Verwijderd

Kun je wel nog taskmanager runnen? (Desnoods van 3rd party)
Kijk dan of je een verdachte exe file ziet, zo ja, stuur deze aub naar me toe.(zie sig)

Je zou ook HijackThis eens kunnen proberen,

  • Coolhva
  • Registratie: Juni 2003
  • Laatst online: 29-12-2024

Coolhva

Dr. Zero Trust

Start in veilige modus

start --> uitvoeren --> msconfig

Kijk of je daar een .exe file ziet die daar niet hoort (post desnoods alle entrys)

Afvinken, toepassen en rebooten.

Nu norton updaten en scannen.

suc6

Verwijderd

Topicstarter
Verwijderd schreef op 02 januari 2004 @ 15:51:
Kun je wel nog taskmanager runnen? (Desnoods van 3rd party)
Kijk dan of je een verdachte exe file ziet, zo ja, stuur deze aub naar me toe.(zie sig)

Je zou ook HijackThis eens kunnen proberen,
Taskmanager kan ik nog gewoon runnen. Ik heb geen idee wat een verdacht bestandje is en wat niet?

Verwijderd

Verwijderd schreef op 02 januari 2004 @ 16:00:
[...]


Taskmanager kan ik nog gewoon runnen. Ik heb geen idee wat een verdacht bestandje is en wat niet?
Post je HijackThis log dan maar.
_Niet_ via msconfig disablen, dit klinkt als een enigzins 'fatsoenlijk' virus en die hebben dan nog wel eens de neiging wat vervelends te doen als ze merken dat de start up disabled wordt.

Verwijderd

Topicstarter
Verwijderd schreef op 02 januari 2004 @ 16:04:
[...]

Post je HijackThis log dan maar.
_Niet_ via msconfig disablen, dit klinkt als een enigzins 'fatsoenlijk' virus en die hebben dan nog wel eens de neiging wat vervelends te doen als ze merken dat de start up disabled wordt.
Ik zit nu uit veiligheid achter een andere pc, ik zal straks de HijackThis posten.

Bedankt alvast

  • Herr Muller
  • Registratie: Oktober 2002
  • Laatst online: 02-12-2023
Een week geleden merkte ik voor het eerst op, dat ik niet meer bij mij taakbeheer kon komen en dat ik geen machtigingen meer had voor msconfig.
Normaal gesproken zou ik in zo'n geval een virusscanner hebben geïnstalleerd en misschien zelfs me pc hebben geformateerd. Ik zou deze echter een nieuwe hdd binnenkrijgen ter vervanging van mijn huidige, dus ik liet het er nog even bij zitten.
Totdat ik vandaag naar tweakers.net ging en op deze link klikte: http://www.tweakers.net/nieuws/30682. De browser (firebird) sloot zichzelf meteen af. Ik ben sinds een paar dagen overgestapt van IE6 naar firebird, dus ik dacht dat het daaraan zou liggen, maar met IE6 gebeurde hetzelfde (hij sloot zichzelf direct af)
Ik ging dus zoeken op GoT totdat ik merkte dat bij elk virusgeralteerd onderwerp, geheel firebird werd afgesloten. Ik zag wel dit topic staan in de search en ik lees en typ dit dus vanaf een ander pc. In eerste instantie kon ik er wel om lachen :P, maar nu ben ik het toch echt zat :( .

Ik gebruik windows XP, een ingebouwde firewall in de router, maar geen virrusscanner (ik heb NAV 2003 al een tijdje geleden uitgeleend, maar ik had geen zin om het terug te vragen). Ik haal NAV vanavond bij hem op, maar het lijkt me niet echt zinvol, aangezien de TS zijn NAV ook al niet kon opstarten.
Ik heb al me belangrijke bestanden al gebackuped naar mijn server onder Suse, dus dat zit al veilig. Ik zou het toch jammer vinden om een format c: te doen omdat er behoorlijk wat minder belangrijke grote bestanden zijn die dan weg kunnen gaan. Ik kan die niet tijdelijk naar de server overzetten omdat ik een te weinig ruimte daarop heb (daarom heb ik ook een nieuwe hdd besteld)

Ik heb dus dezelfde problemen als de topicstarter. Ik kon niet veel vinden op google en de search hierover, dus vroeg ik me af of iemand hier wat meer over weet. Daarnaast zou ik graag willen meehelpen met het bestrijden hiervan, maar ik kan niet me processen bekijken en ik weet niet precies wat Hijackthis is. Informatie daarover is dus ook welkom :)

Alvast heel erg bedankt

Verwijderd

Het lijkt erop dat het virus kijkt naar de 'titlebar' of daar virus oid staat, staat dat daar, dan sluit hij het proces.
Gooi je HT log eens hier neer(tussen code tags svp).
http://www.spywareinfo.com/~merijn/files/hijackthis.zip

Daarnaast zou je je bak eens kunnen scannen op de meest voorkomende virussen.
Bijvoorbeeld met clrav ftp://ftp.avp.ru/utils/clrav.com

Edit:
Hier staat ook virus in titlebar..
Zal een topictitlechange aanvragen.

[ Voor 12% gewijzigd door Verwijderd op 23-01-2004 17:26 ]


  • Parcye
  • Registratie: Maart 2001
  • Laatst online: 24-08-2017

Parcye

Mr C

Bij mij sluit hij NAV niet af echter mag ik NAV niet meer update-n.... terwijl ik nog wel genoeg tijd heb volgens me licentie

"Als je het kan bedenken, kan het gemaakt worden" Parcye - 14 januari 2002


  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Verwijderd schreef op 23 januari 2004 @ 17:26:
Hier staat ook virus in titlebar..
Zal een topictitlechange aanvragen.
Spatie tussen vi en rus gezet, ik neem even aan dat het virus niet zo slim is O-)
Parcye schreef op 23 januari 2004 @ 17:29:
Bij mij sluit hij NAV niet af echter mag ik NAV niet meer update-n.... terwijl ik nog wel genoeg tijd heb volgens me licentie
Heel andere vraag, start dus even een nieuw topic ajb
(En geef even meer info over versies, netwerkindeling, foutmeldingen en check de info op de symentec website ;) )

[ Voor 44% gewijzigd door F_J_K op 23-01-2004 17:35 ]

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


  • Herr Muller
  • Registratie: Oktober 2002
  • Laatst online: 02-12-2023
Spatie tussen vi en rus gezet, ik neem even aan dat het virus niet zo slim is
Het gaat niet om de naam van het topic. Ik kan het topic wel zien met de geinfecteerde pc, mbv de search. Het probleem begint zodra ik het topic open. Dit is trouwens ook zo met sites van google en berichten van de frontpage. Ik kan wel de titel zien, maar hij sluit zichzelf af zodra ik het open.
Het lijkt erop dat het virus kijkt naar de 'titlebar' of daar virus oid staat, staat dat daar, dan sluit hij het proces.
Gooi je HT log eens hier neer(tussen code tags svp).
http://www.spywareinfo.com/~merijn/files/hijackthis.zip

Daarnaast zou je je bak eens kunnen scannen op de meest voorkomende virussen.
Bijvoorbeeld met clrav ftp://ftp.avp.ru/utils/clrav.com
HT log komt binnen 5 minuten. Daarna zal ik wel die ftp link proberen. Ik heb net ook NAV2004 geprobeerd, maar de installatie sluit hij na 0,5s af. Ik ben nu ook op een minder legale manier Kaspersky aan t proberen (Voordat de admins hierover beginnen- Ik koop hem heus wel als hij werkt. Zo heb ik het een tijdje geleden ook met NAV gedaan) En de Schouw: alvast heel erg bedankt voor het helpen.

  • Herr Muller
  • Registratie: Oktober 2002
  • Laatst online: 02-12-2023
sorry voor late reactie, maar het werkt niet handig met 2 pc's met 2 verdiepingen ertussen. edit: Dat programma van die ftp server vindt niets.

Logfile of HijackThis v1.97.7
Scan saved at 17:48:00, on 23-1-2004
Platform: Windows XP (WinNT 5.01.2600)
MSIE: Internet Explorer v6.00 (6.00.2600.0000)

Running processes:
C:\WINDOWS\System32\smss.exe
C:\WINDOWS\system32\winlogon.exe
C:\WINDOWS\system32\services.exe
C:\WINDOWS\system32\lsass.exe
C:\WINDOWS\system32\svchost.exe
C:\WINDOWS\System32\svchost.exe
C:\WINDOWS\system32\spoolsv.exe
C:\WINDOWS\Explorer.EXE
C:\WINDOWS\System32\sstray.exe
C:\WINDOWS\System32\wininit32.exe
C:\Program Files\Messenger\msmsgs.exe
C:\WINDOWS\system32\mstsc.exe
D:\DOWNLOADS\Andere programmas\HijackThis.exe

R1 - HKCU\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/...ir.dll?prd=ie&ar=iesearch
R0 - HKLM\Software\Microsoft\Internet Explorer\Main,Start Page = http://www.microsoft.com/isapi/redir.dll?prd={SUB_PRD}&clcid={SUB_CLSID}&pver={SUB_PVER}&ar=home
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Search Page = http://www.microsoft.com/...ir.dll?prd=ie&ar=iesearch
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Page_URL = http://www.microsoft.com/...?prd=ie&pver=6&ar=msnhome
R1 - HKLM\Software\Microsoft\Internet Explorer\Main,Default_Search_URL = http://www.microsoft.com/...ir.dll?prd=ie&ar=iesearch
R0 - HKCU\Software\Microsoft\Internet Explorer\Toolbar,LinksFolderName = Koppelingen
O2 - BHO: (no name) - {06849E9F-C8D7-4D59-B87D-784B7D6BE0B3} - D:\Program Files\Adobe\Acrobat 6.0\Reader\ActiveX\AcroIEHelper.dll
O3 - Toolbar: &Radio - {8E718888-423F-11D2-876E-00A0C9082467} - C:\WINDOWS\System32\msdxm.ocx
O4 - HKLM\..\Run: [nForce Tray Options] sstray.exe /r
O4 - HKLM\..\Run: [NvCplDaemon] RUNDLL32.EXE C:\WINDOWS\System32\NvCpl.dll,NvStartup
O4 - HKLM\..\Run: [nwiz] nwiz.exe /install
O4 - HKLM\..\Run: [RivaTunerStartupDaemon] "D:\Program Files\RivaTuner\RivaTuner.exe" /S
O4 - HKLM\..\Run: [SysInit] wininit32.exe -services
O4 - HKLM\..\Run: [savenow] C:\WINDOWS\savenow.exe
O4 - HKLM\..\RunServices: [SysInit] wininit32.exe -services
O4 - HKCU\..\Run: [SysInit] wininit32.exe -drivers
O8 - Extra context menu item: E&xporteren naar Microsoft Excel - res://C:\PROGRA~1\MICROS~2\Office10\EXCEL.EXE/3000
O9 - Extra 'Tools' menuitem: Sun Java Console (HKLM)
O9 - Extra button: Related (HKLM)
O9 - Extra 'Tools' menuitem: Show &Related Links (HKLM)
O9 - Extra button: Messenger (HKLM)
O9 - Extra 'Tools' menuitem: Windows Messenger (HKLM)
O16 - DPF: {00000000-CDDC-0704-0B53-2C8830E9FAEC} (IELoaderCtl Class) - http://install.global-netcom.de/ieloader.cab
O16 - DPF: {02BCC737-B171-4746-94C9-0D8A0B2C0089} (Microsoft Office Template and Media Control) - http://office.microsoft.com/templates/ieawsdc.cab
O16 - DPF: {18D9C485-7EEC-4395-95DA-DC3875B10E81} (TEInstallPlugIn) - http://www.skylinesoft.co...stall/TEInstallPlugIn.cab
O16 - DPF: {D27CDB6E-AE6D-11CF-96B8-444553540000} (Shockwave Flash Object) - http://download.macromedi...ve/cabs/flash/swflash.cab

[ Voor 3% gewijzigd door Herr Muller op 23-01-2004 17:56 ]


Verwijderd

C:\WINDOWS\System32\wininit32.exe

Deze is het zeer waarschijnlijk.
Kun je die aub sturen? Zie sig voor mail(het yahoo adres)

  • Herr Muller
  • Registratie: Oktober 2002
  • Laatst online: 02-12-2023
ok, komt eraan. Hier is ie: (hier stond een link) ik zal hem ook nog even naar je yahoo sturen.

edit: hmmm ja was achteraf niet echt slim om zo'n virus clickable te maken, maja iig bedankt voor degene die hem weg heeft gehaald.

[ Voor 149% gewijzigd door Herr Muller op 23-01-2004 18:20 . Reden: [url] tags weggesloopt, in het geval iemand er per ongeluk op klikt ]


Verwijderd

Backdoor.IRCBot.gen

Zal nu gaan kijken of je de file zonder problemen kunt verwijderen.

Edit:
Je kan de file dus weer offline halen, of iig de link unclickable maken.

[ Voor 32% gewijzigd door Verwijderd op 23-01-2004 18:06 ]


Verwijderd

_/-\o_ W32.Wabot.Worm _/-\o_

Verwijderd

http://securityresponse.s.../data/w32.xabot.worm.html

Hier staat dus de symantec write-up.
(Er lijken wel wat dingen niet overeen te komen met wat er op mijn sys gebeurde.)
Lijkt geen payload vast te zitten aan het removen van de startup entries.
Je kan dus alle entries mbt. wininit32.exe met HT verwijderen.
Reboot.
Verwijder de desbetreffende file.

Zorg dat je systemrestore uit hebt staan.

Daarna dus een full system scan doen met up to date AV.

Edit2:
:w Mike.

[ Voor 10% gewijzigd door Verwijderd op 23-01-2004 18:25 ]


  • Mike Jarod
  • Registratie: Januari 2002
  • Niet online
Even een kleine aanvulling, savenow.exe is waarschijnlijk spyware :)

edit: Schouw :w

[ Voor 13% gewijzigd door Mike Jarod op 23-01-2004 18:28 ]


Verwijderd

O4 - HKLM\..\Run: [savenow] C:\WINDOWS\savenow.exe
Is dit niet zo'n vaag programmaatje die heel erg graag naar een bepaalde website wil gaan ?
( just wondering)

Verwijderd

Verwijderd schreef op 23 januari 2004 @ 18:26:
O4 - HKLM\..\Run: [savenow] C:\WINDOWS\savenow.exe
Is dit niet zo'n vaag programmaatje die heel erg graag naar een bepaalde website wil gaan ?
( just wondering)
Dat zei Mike net al, post boven je. :)
Had hem ook gespot alleen vergeten te melden omdat ik de backdoor belangrijker acht.

  • F_J_K
  • Registratie: Juni 2001
  • Niet online

F_J_K

Moderator CSA/PB

Front verplichte underscores

Herr Muller schreef op 23 januari 2004 @ 17:39:
Het gaat niet om de naam van het topic. Ik kan het topic wel zien met de geinfecteerde pc, mbv de search. Het probleem begint zodra ik het topic open. Dit is trouwens ook zo met sites van google en berichten van de frontpage. Ik kan wel de titel zien, maar hij sluit zichzelf af zodra ik het open.
Kee, dan maak ik het weer gewoon leesbaar & voor de search de naam erin:)

Oeh en verder weer een leuk een-tweetje :D

'Multiple exclamation marks,' he went on, shaking his head, 'are a sure sign of a diseased mind' (Terry Pratchett, Eric)


Verwijderd

Sorry ik was aan het typen toen de vorige aan het posten was zo te zien.... :+

  • Herr Muller
  • Registratie: Oktober 2002
  • Laatst online: 02-12-2023
Sorry dat ik een beetje laat reageer, maar ik kon niet meer beschikken over de andere pc, dus ik kon hier ook niet kijken hoe ik het moest oplossen.

Het bijkt dus ook dat NAV dit virus al sinds november herekent, dus het is wel een beetje me eigen schuld |:( . Alles is dus weer goed gekomen, dus bedankt aan iedereen die heeft geholpen (vooral schouw natuurlijk) :)

Verwijderd

Ehm, ik lees nu net deze topic aangezien een huisgenoot ook last heeft van dit virus... Probleem is alleen dat ik niet in het register kan komen om het virus te verwijderen... Regedit werkt niet...

Probleem...

Wat nu??? Iemand een suggestie???

Verwijderd

De oplossing staat toch echt in het topic, lees het eens goed door. :)
Pagina: 1